美文网首页
使用 SNYK 檢查開源軟件依賴中的漏洞

使用 SNYK 檢查開源軟件依賴中的漏洞

作者: FrankLZ | 来源:发表于2020-07-10 09:16 被阅读0次

如今基本任何一個 IT Project 都離不開開源社區中的軟件依賴包( Dependencies ), 在如今越來越注重資訊安全的年代,隨之而來的問題是,誰會能夠保證這些依賴包的安全性?如何監控這些開源軟件包的漏洞?人肉留意最新的漏洞信息,比如關注 CVE 網站之餘,有沒有更加自動化的方法?

synk

答案當然是「有」。

Snyk

Snyk 是一家美國的安全公司,致力於監控開源軟件包中的漏洞。Snyk 以其龐大的漏洞資料庫為基礎(由以色列和倫敦的資安研究專家團隊負責維護該資料庫),持續的監控開源社區中各種軟件包的安全情況,以及給出解決方案。 隨著 Snyk 的不斷發展,它已經可以做到輕鬆掃描,IDE配合,與原碼平台整合 (如 GitHub、BitBucket、GitLab等)、實現 CI/CD 流程。

與原碼平台整合

Snyk 雖然是一款商用漏洞掃描工具,但他對開源的項目免費。私有的項目,也可以用每月 200 次的掃描,對於一般的項目,個人感覺免費的計劃已經夠用。

Snyk 支援的語言

根據官網的文檔,目前 Snyc 支援以下語言:

  • Javascript
  • Java
  • Python
  • Php
  • Ruby
  • Golang
  • Scala
  • Swift & Objectiv-C
  • .NET

對比 npm audit

npm audit 也是一個常用且免費的漏洞掃描工具,snyk 對比 npm audit ,檢測能力上要強很多。可以參考這篇文章,作者有對兩者進行對比。

安裝

Snyk 透過 CLI 方式運行, CLI 的安裝十分簡單, 官網有詳細的介紹。如果是本地使用,可以透過下列步驟快速安裝:

npm install -g snyk

之後需要進行綁定你的 snyk 賬戶,進行授權

snyk auth

在打開的網頁中授權即可。

使用

安裝完成後,便可以使用 snyk 來檢測你的 Project 了。

cd /my/project/
snyk test

IDE 插件

snyk 對於 IDE 有插件 ( Plug-In) 可以使用,以 Intellij IDEA 為例, 可以在 Market Place 中直接搜尋安裝。

IDEA 插件

裝好後就可以在 IDE 中直接查看檢測結果。

直接掃描 Git 中的項目專案

Snyk 也可以直接接駁 GitLab, Github 等平台,直接進行掃描。因為我自己一般使用 Gitlab 為主,所以以下便以 Gitlab 舉例:

首先登入你的 synk 賬戶 , 然後按照指示選擇代碼平台:

如果是使用 Gitlab ,則要按 + 來選擇:

然後需要你輸入 Gitlab 的 token:

這個 token 可以在你的 Gitlab 中新建:

之後,就可以選擇 Gitlab 中的 Project 來進行掃描了。

完成後就可以查看掃描結果:

總結

Snyk 對於開源軟件的安全監控很有幫助,並且能夠非常簡單的使用,乃至整合到 CI/CD的流程中,是一個非常好的安全工具。但需要留意的是, Snyk 是一個依賴漏洞檢測工具,針對的僅僅是已知的軟件漏洞。它並不是一個防病毒工具,不能檢測任何惡意程式, 更不會檢測項目專案中自己寫的代碼。若要掃描自己的代碼,可以使用類似 SonarQubeFindbug等的工具,有時間的話會另文分享。

原文發佈於 https://gatsby.franks.hk/blog/snyk

相关文章

  • 使用 SNYK 檢查開源軟件依賴中的漏洞

    如今基本任何一個 IT Project 都離不開開源社區中的軟件依賴包( Dependencies ), 在如今越...

  • 我的名字

    今晚,在百無聊賴的時候,更新了手機。開始寫下的點點滴滴。 "波羅油"好新奇的名字,想不到此軟件把我定格為"波羅油"...

  • selenium 瀏覽器自動化2 - 同時調用selenium2

    虛擬還境可將python的模塊依賴分開管理,能使用指定版本或避免衝突問題。 Selenium2 使用技巧: fir...

  • 扪心自问——依赖与控制

    1.你一直想依賴他人,依賴外在,為何不去依賴自己,依賴內在的自己,依賴天地,依賴自然? 2.你忙著追求權利,金錢,...

  • 辦公軟件應用

    辦公軟件基本上都含有文字處理、試算表處理和投影片三個最常見的組成元件。市面上的辦公軟件產品衆多:爲首者,開源業界有...

  • 軟件資源

    Windows Microsoft Visio 依彤 AMP Premium - james1207 InvQ p...

  • 2018-09-23

    剛剛下載了軟件,開始試試“簡書”…

  • 依賴

    我覺得我太依賴我媽了,什麼事都要她幫我拿主意,什麼事都感覺有她支持就是好的,有安全感。 都說人長大了是個獨立的個體...

  • 依賴!

    這段時間我認為自己很主動了,什麼事情都主動去承擔了,不像以前總是等待依賴,於是自信滿滿,覺得自己成長了就很...

  • 你給自己裝什麼軟件?

    人的性格,就像一個軟件,我們的所思所想所做就在這套軟件的運行下工作著! 今天在開早會的時候,讀到盛世贏家由來中的一...

网友评论

      本文标题:使用 SNYK 檢查開源軟件依賴中的漏洞

      本文链接:https://www.haomeiwen.com/subject/okdpcktx.html